MEDIUMCVE-2025-68580CVSS 4.3

CVE-2025-68580: CSRF in Advanced Classifieds & Directory Pro

प्लेटफ़ॉर्म

wordpress

घटक

advanced-classifieds-and-directory-pro

में ठीक किया गया

3.2.10

AI Confidence: highNVDEPSS 0.0%समीक्षित: मई 2026

CVE-2025-68580 एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है जो pluginsware Advanced Classifieds & Directory Pro में पाई गई है। यह भेद्यता हमलावरों को अनधिकृत क्रियाएं करने की अनुमति देती है, जिससे डेटा हानि या सिस्टम समझौता हो सकता है। यह भेद्यता Advanced Classifieds & Directory Pro के संस्करण 0.0.0 से 3.2.9 तक के संस्करणों को प्रभावित करती है। संस्करण 3.3.0 में एक फिक्स जारी किया गया है।

WordPress

इस CVE को अपने प्रोजेक्ट में पहचानें

अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।

प्रभाव और हमले की स्थितियाँ

यह CSRF भेद्यता हमलावरों को उपयोगकर्ता की जानकारी के बिना, उपयोगकर्ता के खाते के माध्यम से अनधिकृत क्रियाएं करने की अनुमति देती है। हमलावर संवेदनशील डेटा तक पहुंच प्राप्त कर सकते हैं, कॉन्फ़िगरेशन बदल सकते हैं, या यहां तक ​​कि दुर्भावनापूर्ण कोड भी इंजेक्ट कर सकते हैं। उदाहरण के लिए, एक हमलावर उपयोगकर्ता की जानकारी को संशोधित कर सकता है, नए विज्ञापन बना सकता है, या मौजूदा विज्ञापनों को हटा सकता है। इस भेद्यता का उपयोग अन्य प्रणालियों में आगे बढ़ने के लिए भी किया जा सकता है यदि Advanced Classifieds & Directory Pro अन्य प्रणालियों के साथ एकीकृत है।

शोषण संदर्भ

यह भेद्यता अभी तक सक्रिय रूप से शोषण किए जाने की पुष्टि नहीं की गई है, लेकिन सार्वजनिक रूप से उपलब्ध है। KEV स्थिति अभी तक निर्धारित नहीं है। NVD और CISA ने इस भेद्यता के बारे में जानकारी प्रकाशित की है।

कौन जोखिम में हैअनुवाद हो रहा है…

Websites utilizing pluginsware Advanced Classifieds & Directory Pro versions 0.0.0 through 3.2.9 are at risk. This includes businesses and individuals relying on the plugin for classified listings or directory management. Shared hosting environments are particularly vulnerable, as attackers could potentially exploit the vulnerability across multiple websites hosted on the same server.

पहचान के चरणअनुवाद हो रहा है…

• wordpress / composer / npm:

grep -r 'pluginsware/advanced-classifieds-and-directory-pro' /var/www/html
wp plugin list | grep advanced-classifieds

• generic web:

curl -I https://your-wordpress-site.com/wp-admin/admin-ajax.php?action=some_sensitive_action | grep Content-Type

हमले की समयरेखा

  1. Disclosure

    disclosure

खतरा खुफिया

एक्सप्लॉइट स्थिति

प्रूफ ऑफ कॉन्सेप्टअज्ञात
CISA KEVNO
इंटरनेट एक्सपोज़रउच्च

EPSS

0.02% (6% शतमक)

CISA SSVC

शोषणnone
स्वचालनीयno
तकनीकी प्रभावpartial

CVSS वेक्टर

खतरा इंटेलिजेंस· CVSS 3.1CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N4.3MEDIUMAttack VectorNetworkहमलावर लक्ष्य तक कैसे पहुंचता हैAttack ComplexityLowशोषण के लिए आवश्यक शर्तेंPrivileges RequiredNoneहमले के लिए प्रमाणीकरण स्तरUser InteractionRequiredक्या पीड़ित को कार्रवाई करनी होगीScopeUnchangedघटक से परे प्रभावConfidentialityNoneसंवेदनशील डेटा उजागर होने का जोखिमIntegrityLowअनधिकृत डेटा संशोधन का जोखिमAvailabilityNoneसेवा बाधा का जोखिमnextguardhq.com · CVSS v3.1 आधार स्कोर
इन मेट्रिक्स का क्या मतलब है?
Attack Vector
नेटवर्क — इंटरनेट के माध्यम से दूरस्थ रूप से शोषण योग्य। कोई भौतिक या स्थानीय पहुंच आवश्यक नहीं।
Attack Complexity
निम्न — कोई विशेष शर्त नहीं। विश्वसनीय रूप से शोषण योग्य।
Privileges Required
कोई नहीं — बिना प्रमाणीकरण के शोषण योग्य।
User Interaction
आवश्यक — पीड़ित को फ़ाइल खोलनी, लिंक पर क्लिक करना या पेज पर जाना होगा।
Scope
अपरिवर्तित — प्रभाव केवल कमज़ोर घटक तक सीमित।
Confidentiality
कोई नहीं — गोपनीयता पर कोई प्रभाव नहीं।
Integrity
निम्न — हमलावर सीमित दायरे में कुछ डेटा बदल सकता है।
Availability
कोई नहीं — उपलब्धता पर कोई प्रभाव नहीं।

प्रभावित सॉफ्टवेयर

घटकadvanced-classifieds-and-directory-pro
विक्रेताwordfence
प्रभावित श्रेणीमें ठीक किया गया
0.0.0 – 3.2.93.2.10

पैकेज जानकारी

सक्रिय इंस्टॉलेशन
2Kज्ञात
प्लगइन रेटिंग
4.7
WordPress आवश्यक
6.3+
संगत संस्करण तक
7.0
PHP आवश्यक
5.6.20+

कमजोरी वर्गीकरण (CWE)

समयरेखा

  1. आरक्षित
  2. प्रकाशित
  3. संशोधित
  4. EPSS अद्यतन

शमन और वर्कअराउंड

इस भेद्यता को कम करने के लिए, Advanced Classifieds & Directory Pro को संस्करण 3.3.0 में अपडेट करना महत्वपूर्ण है। यदि अपडेट करना संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग CSRF हमलों को ब्लॉक करने के लिए किया जा सकता है। इसके अतिरिक्त, सभी संवेदनशील क्रियाओं के लिए उपयोगकर्ता इनपुट को मान्य करना और CSRF टोकन का उपयोग करना महत्वपूर्ण है। CSRF टोकन यह सुनिश्चित करते हैं कि अनुरोध उपयोगकर्ता द्वारा ही किया गया है।

कैसे ठीक करें

संस्करण 3.3.0 में अपडेट करें, या एक नया पैच किया गया संस्करण

CVE सुरक्षा न्यूज़लेटर

भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।

अक्सर पूछे जाने वाले सवाल

CVE-2025-68580 — CSRF Advanced Classifieds & Directory Pro क्या है?

CVE-2025-68580 Advanced Classifieds & Directory Pro में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जो हमलावरों को अनधिकृत क्रियाएं करने की अनुमति देती है।

क्या मैं CVE-2025-68580 से Advanced Classifieds & Directory Pro प्रभावित हूं?

यदि आप Advanced Classifieds & Directory Pro के संस्करण 0.0.0 से 3.2.9 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।

मैं CVE-2025-68580 में Advanced Classifieds & Directory Pro को कैसे ठीक करूं?

Advanced Classifieds & Directory Pro को संस्करण 3.3.0 में अपडेट करें।

क्या CVE-2025-68580 सक्रिय रूप से शोषण किया जा रहा है?

अभी तक सक्रिय शोषण की पुष्टि नहीं हुई है, लेकिन सार्वजनिक रूप से उपलब्ध है।

मैं CVE-2025-68580 के लिए आधिकारिक Advanced Classifieds & Directory Pro एडवाइजरी कहां पा सकता हूं?

कृपया pluginsware की वेबसाइट पर संबंधित एडवाइजरी देखें।

क्या आपका प्रोजेक्ट प्रभावित है?

अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।